• [^] # Re: Debian en progression pour les serveurs web

    Posté par . En réponse à la dépêche Debian en progression pour les serveurs web. Évalué à 5.

    Bin si tu lis bugtraq tout les jours je peux t'assurer que c'est comme ca dans 90% des cas.

    De plus, amha, l'excuse des 70 plateformes ne tiens pas ici. Si c'est problematique alors on creer des listes de sécu x86/ppc/amd64/alpha etc. Et on envoit sur la liste des que le paquet est près. Ca coute vraiment pas cher a mettre en oeuvre. C'est avoir l'information qui est important, a la limite il va mieux couper les services pendant quelques heures le temps que le patch soit dispo que de devoir couper pendant une semaine pour cause de rootkitage.

    J'ai pris l'exemple de Gaim par ce que c'etait le dernier dont tout le monde a entendu parler et me semblait etre un choix impartial (j'aurais pu choisir de retrouver un adviso qui est arrivé plus d'un mois après en cherchant un petit peu !).

    La c'est Gaim c'est pas très grave. 10 jours pour une faille OpenSSH tu te rends compte ! ca laisse le temps a ton reseau se faire scanner par les scripts kiddies quelques millions de fois :-)
    Le vrai compte a rebour commence lorsque l'exploit devient publique si l'upgrade arrive apres alors ca devient tendu du slip. Je connais plein de gens pas assez fou pour mettre un apt upgrade dans le crontab et qui suivent pas la sécu plus que ca (ie au mieux c'est abonné a la liste de secu de debian et on passe les advisos au procmail pour ne garder que les pkg installés...). Mais au moins eux ils patchent :-)

    Mes statistiques de têtes dans l'ordre de bugtraquage c'est RH/Gentoo/Slackware, Mdk entre 12h et 1 jours après. FreeBSD, Debian entre 2 et 4 jours mais ca, ca n'a rien de scientifique :-)